一、一个常被忽略的合规场景
企业很少完全不碰他人信息:客服、短信、云存储、数据分析,都可能把个人信息交到第三方手上。这时候到底是谁在处理、谁该负责,取决于双方之间是哪一种法律关系。把关系定性清楚,后面的义务与责任才有落点。
二、三种关系的区分
- 委托处理:委托方决定处理目的与方式,受托方按委托方的要求处理,不自行决定用途。
- 共同处理:两个以上主体共同决定处理目的与处理方式,对个人信息的处理共同承担责任。
- 对外提供:一方把个人信息提供给另一方,由接收方自主决定处理目的与方式,属于向第三方提供个人信息。
三、委托处理的法定要求
《个人信息保护法》第 21 条规定,个人信息处理者委托处理个人信息的,应当与受托人约定委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务等,并
对受托人的个人信息处理活动进行监督。受托人应当按照约定处理个人信息,委托合同不生效、无效、被撤销或者终止的,受托人应当将个人信息返还个人信息处理者或者予以删除,不得保留。未经个人信息处理者同意,受托人不得转委托他人处理个人信息。
《个人信息保护法》第 21 条:个人信息处理者委托处理个人信息的,应当与受托人约定委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务等,并对受托人的个人信息处理活动进行监督。受托人应当按照约定处理个人信息,不得超出约定的处理目的、处理方式等处理个人信息;委托合同不生效、无效、被撤销或者终止的,受托人应当将个人信息返还个人信息处理者或者予以删除,不得保留。未经个人信息处理者同意,受托人不得转委托他人处理个人信息。
四、委托不等于甩责
把工作外包出去,并不会自动把责任一并转移。对个人信息主体和监管部门而言,责任主体通常仍是委托方;受托方则依约定与法律承担相应义务。若受托方超出委托目的使用信息——例如把用户联系方式用于自己的推广——可能同时构成违约与对个人信息的侵害,委托方也可能因监督不到位而承担相应责任。
实操提示:还有一种常见误区是把「对外提供」当成「委托处理」,只在合同里写一句「保密义务」。两者在告知与取得同意上的要求并不相同,定性错了,义务清单就会整段错位。
五、数据处理协议应写什么
- 处理的目的、方式、期限与个人信息种类,逐项写明,避免笼统的「相关数据」。
- 安全保护措施、访问权限、日志留存与安全事件的通知时限与方式。
- 委托终止后的返还或删除义务,以及删除情况的书面确认。
- 是否允许转委托;如允许,转委托方的义务与责任如何衔接。
六、给双方的提示
- 对委托方:先签数据处理协议,再开通数据权限;定期核查日志与权限,别把监督停留在纸面。
- 对受托方:只能按委托目的处理,不得自用、转委托或超范围使用,操作留痕是最好的自证。
- 对双方:把「谁在用、用到哪、用完怎么处理」写进合同,是把合规风险前移的最有效方式。
数据合规不是一句口号,而是一组可执行的动作。把关系定性、把协议写细、把监督做实,才算真正把责任安放到位。
延伸阅读:个人信息对外提供 | 常见问答 | 案例情景库 | 常用数据合规法条要旨。本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果;具体合规事务请结合业务与材料正式咨询。
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。